Ledger untersucht Berichte, wonach bei Kunden, die ihre Hardware-Wallets über den autorisierten südostasiatischen Händler CryptoBilis gekauft haben, Kryptowerte in Millionenhöhe abgeflossen sind. Inzwischen hat das Unternehmen bestätigt, dass mindestens eines der betroffenen Geräte ein nicht autorisiertes Hardware-Implantat enthielt.

Das Implantat, beschrieben in Fotos und Videos, die Nutzer auf X und Threads veröffentlichten, ist eine kleine Platine zwischen Display und Gehäuse der Wallet. Laut diesen Berichten zeichnet sie alles auf, was der Bildschirm anzeigt — einschließlich der Wiederherstellungsphrase (Seed), die eine Wallet beim Einrichten genau einmal darstellt — und sendet sie über eine eingebettete SIM-Karte an den Angreifer. Der kann die Wallet damit auf einem anderen Gerät wiederherstellen und die Guthaben abziehen.

Ledger teilte mit, CryptoBilis gebeten zu haben, Verkauf und Versand auszusetzen, solange die Untersuchung läuft, und veröffentlichte Hinweise für Nutzer, die in den vergangenen 90 Tagen bei dem Händler gekauft haben. Das Unternehmen betonte, es gebe keine Hinweise auf eine Kompromittierung der eigenen Systeme, und direkt bei Ledger gekaufte Wallets seien nicht betroffen. Analysten, die die Adressen der Diebstähle verfolgen, beziffern die Verluste auf über 86 Millionen Dollar, verteilt über mehrere Blockchains und Hunderte gemeldete Wallet-Abflüsse.

Der Fall ist ein Lieferketten-, kein Kryptografieproblem: Ledgers Hardware und Firmware scheinen gehalten zu haben, der Weg, auf dem das Gerät zum Kunden kam, nicht. Diese Unterscheidung ist entscheidend, weil genau dieser Schritt für Nutzer nicht überprüfbar ist. Eine manipulierte Wallet kann eingeschweißt, funktionsfähig und von einem legitimen Gerät nicht zu unterscheiden ankommen — bis der Seed das Gerät längst verlassen hat.

Die praktische Konsequenz für Hardware-Wallet-Nutzer: Die Herkunft gehört zur Sicherheit. Ledger hat Prüfschritte veröffentlicht, um manipulierte Geräte zu erkennen; wer nicht sicher weiß, woher eine Wallet stammt — oder den Seed auf einem bei einem Dritten gekauften Gerät angezeigt bekommen hat —, sollte die Phrase als kompromittiert betrachten und Guthaben auf eine Wallet mit neuem Seed übertragen.

Die Größenordnung — ein achtstelliger Betrag, offenbar über einen einzigen Händler — zeigt, wie oft dieser Fehler gemacht wird.